Passer au contenu principal

0707Preuve

Vérifiez par vous-même. Nous ne vous demandons pas de croire une brochure sur parole

Découvrez comment nous maintenons notre propre dossier : les mêmes verrous de publication, parcours d'import et page d'attestation que ceux dont vous bénéficiez en tant que client.

Dernière mise à jour : 2 juillet 2026

Vérifié par l'artefact

Nous téléchargeons ce que vous livrez, et lisons la licence à l'intérieur.

Les métadonnées d'un registre sont une déclaration, pas une preuve. À chaque import et synchronisation, SourceTrust récupère l'artefact publié exact derrière chaque dépendance, pour que la licence affichée sur votre page soit celle qui est réellement livrée : le tarball npm, le wheel PyPI, le crate, le jar, le gem, ou le module Go.

  • Les octets sont vérifiés par rapport à l'empreinte propre du registre, avant toute confiance accordée
  • Le fichier LICENSE est extrait de l'intérieur de l'archive, pas lu depuis un site web
  • S'exécute de lui-même à chaque synchronisation du dépôt ; un clic revérifie tout le projet à tout moment
Vérifié par l'artefact

Six états honnêtes

Les métadonnées disent MIT. L'artefact dit GPL. Vous l'apprenez de nous.

Chaque paquet aboutit à l'un des six états de vérification honnêtes. Rien n'est validé les yeux fermés : quand le fichier à l'intérieur du paquet ne correspond pas à la licence déclarée, la discordance est signalée en rouge, et le fichier livré fait foi.

Vérifié

Le texte de la licence correspond exactement à l'artefact livré.

Modifié

Une licence connue avec des modifications ; les différences sont affichées.

Non concordant

Licence déclarée différente de celle livrée. La détection la plus précieuse.

Personnalisé

Un texte propriétaire ou sur mesure qui nécessite un jugement humain.

Non confirmé

Pas encore de texte vérifié ; le paquet ne peut pas être mis en ligne dans cet état.

Introuvable

L'artefact ne contient aucun fichier de licence ; une information qui compte aussi.

Le Git de la conformité

Chaque publication est un instantané immuable, avec hachage de contenu.

La publication fige l'inventaire révisé dans un instantané avec un hachage de contenu déterministe, chaîné à son parent comme un commit. Les acheteurs peuvent archiver l'ID de snapshot ; vous pouvez comparer les versions et revenir en arrière. Il ne peut pas être modifié sans créer une nouvelle révision.

  • Un ID de snapshot que les acheteurs peuvent archiver

    Le hachage de contenu de chaque page rend toute altération détectable : un contenu identique se republie sans effet, un contenu modifié crée une nouvelle révision.

    ID de snapshot 8c42af1 · révision 12

  • Comparez deux révisions quelconques

    Paquets ajoutés, supprimés et modifiés, jusqu'aux changements de version et de licence, pour que vous puissiez répondre à ce qui a changé entre la page qu'ils ont vue et la page d'aujourd'hui.

    +3 ajoutés · -1 supprimé · ~2 modifiés

  • Revenez en arrière en un clic

    Republiez n'importe quel instantané précédent en tant que nouvelle révision. L'historique survit ; rien n'est réécrit.

  • Un journal d'audit en ajout seul

    Imports, approbations, publications, validations et retours en arrière sont enregistrés, et un sous-ensemble adapté au public s'affiche comme le journal des modifications de la page. Une diligence de bonne foi que vous pouvez montrer du doigt.

Vérifiable par conception

Vérifiez par vous-même. Nous ne vous demandons pas de croire une brochure sur parole

Découvrez comment nous maintenons notre propre dossier, lisez les limites indiquées dans notre pied de page, et vérifiez les mêmes verrous de publication et parcours d'import que ceux dont vous bénéficiez en tant que client. C'est la preuve que vos clients et vos auditeurs vérifient avant de faire confiance à un fournisseur. Nous avons construit cela pour survivre à la diligence, pas pour gagner un concours de slide deck.

  • Découvrez la nôtre sur sourcetrust.dev/license. La même page d'attestation que celle que vous publiez par produit, avec les mêmes verrous de publication et parcours d'import

  • Nous l'affirmons clairement : une infrastructure de conformité, pas un conseil juridique. Et des verrous de publication pour que vous ne puissiez pas revendiquer des obligations que vous n'avez pas révisées

  • Des parcours d'import pour de vraies sources d'obligations : CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)

  • Un catalogue orienté SPDX, avec dérivation des obligations et des risques à partir de la licence, pas des cases à cocher manuelles du genre « on pense que ça va »

  • Synchronisation automatique du dépôt, workflows à double branche, et visibilité sur la dérive de publication

Preuve en direct

Nous publions ce que nous vendons. Consultez la nôtre avant d'acheter

Pas de slide deck. Notre dossier maintenu sur sourcetrust.dev/license est exactement le livrable que vous obtenez par projet. Découvrez comment nous gardons la divulgation à jour, avant d'acheter.

  • Chaque composant tiers répertorié avec une licence confirmée
  • Le texte intégral des licences. Pas un vague paragraphe « nous utilisons de l'open source »
  • Un lot téléchargeable pour les auditeurs et les achats
  • Des verrous de publication pour ne jamais revendiquer une conformité que vous n'avez pas révisée

À quoi ressemble la conformité

Chaque produit obtient un dossier révisé des obligations tierces : ce qui se trouve dans le build, sous quelles conditions, et si les obligations de mention et d'attribution sont remplies.

  • Page de conformité publique avec texte intégral des licences
  • Exports d'attribution et de divulgation pour vos versions
  • Signalements de dérive quand les dépendances ou les licences changent

Notre page de licences (hébergée sur sourcetrust.dev)

sourcetrust.dev/license

Page en direct depuis ce domaine, à consulter avant d'acheter.

Consultez notre page de licences

Arrêtez de livrer sur de simples suppositions

Cartographiez vos obligations avant la prochaine version

Configurez un projet pour chaque dépôt, révisez vos obligations, publiez quand vous êtes prêt, et gardez le dossier aligné sur chaque version. Téléchargez les fichiers de licence et d'attribution quand l'ingénierie en a besoin, avec des contrôles de pipeline pour que la prochaine mise à jour ne défasse pas ce que vous avez déjà approuvé. Votre rapport SOC n'est pas un substitut.

Pas encore prêt à commencer ? View pricing

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.